當前位置:學問君>學習教育>畢業論文>

探析電子商務的安全問題及其防範

學問君 人氣:3.3W

摘要: 透過分析電子商務安全問題產生原因及電子商務對安全環境的要求,提出電子商務的安全防範策略,並對當前解決電子商務安全的主要技術進行了進一步的闡述和分析,爲建立健全電子商務安全系統提供技術性參考。

探析電子商務的安全問題及其防範

關鍵詞: 電子商務 安全技術 安全協議

電子商務的發展已將全球的商務企業都推進到一場真的商業革命大潮中,潮起潮落,安全問題是關鍵。電子商務系統是活動在Internet平臺上的一個涉及資訊、資金和物資交易的綜合交易系統,其安全對象是一個開放的、人在其中頻繁活動的、與社會系統緊密耦合的複雜系統,它是由商業組織本身(包括營銷系統、支付系統、配送系統等)與資訊技術系統複合構成的。系統的安全目標與安全策略,是由組織的性質與需求所決定的。

一、電子商務的安全問題

1.電子商務安全問題的產生。(1)在線交易主體虛擬化帶來的安全問題:在電子商務環境下,任何人不經登記就可以藉助計算機網絡發出或接受網絡資訊,並透過一定程序與其他人達成交易。虛擬主體的存在使電子商務交易安全受到嚴重威脅。(2)虛假資訊的發佈帶來的安全問題:當用戶以合法身份進入系統後,買賣雙方都可能在網絡上發佈虛假的供求資訊,或以過期的資訊冒充現在的資訊,以騙取對方的錢款或貨物。(3)過低的信用度帶來的安全問題:①低信用度的買方帶來的安全問題:低信用度的買方,可能存惡意透支或使用僞造的信用卡騙取賣方貨物或存在拖延貨款行爲,賣方需要爲此承擔風險。②低信用度的買方帶來的安全問題:賣方不能按質、按量、按時寄送消費者購買的貨物,或者不能完全履行與集團購買者簽訂的合同,造成買方的風險。③低信用度的買賣雙方都存在抵賴的情況。 (4)網絡欺詐的存在帶來的安全問題:在電子交易活動中頻繁欺詐用戶這是網絡騙子們常用的騙術,利用電子商務進行欺詐已經成爲一種新型犯罪活動,目前這種網上欺詐也已經成爲國際性的難題。(5)電子合同取代書面合同過程中帶來的安全問題:在在線交易情形下,交易雙方的所有資訊都是以電子化的形式存儲於計算機硬盤或其他電子介質中,這些記錄不僅容易被塗擦、刪改、複製、遺失,而且不能脫離其記錄工具(計算機)而作爲證據獨立存在。由此而引發諸多方面的安全問題(6)網上電子支付過程帶來的安全問題:完電子商務的網上支付透過信用卡支付和虛擬銀行的電子資金劃撥來完成。而實現這一過程涉及網絡銀行與網絡交易客戶之間的協議、網絡銀行與網站之間的合作協議以及安全保障問題。(7)產品交付過程帶來的安全問題:有形貨物的在線交易中物流配送環節引發的一些特殊問題及無形的資訊產品在交付中對於其權利的移轉、退貨、交付的完成等帶來的安全問題。(8)網絡消費者維權時引發的安全問題:在線市場的虛擬性和開放性以及網上購物的便捷性都使消費者保護成爲突出的問題。比如質量問題,退賠、修理困難問題等。(9)網絡惡意攻擊者的破壞活動帶來的安全問題:包括系統穿透、違反授權原則、植入、通信監聽、通信干擾、中斷、拒絕服務、否認等。

2.電子商務對安全環境的要求。(1)確保資訊的安全要求包括有效性、機密性、完整性、可靠性/不可抵賴性/鑑別等;(2)確保授權合法性;(3)確保交易者身份的確定性;(4)確保內部網的嚴密性。

二、電子商務的安全防範策略

經過數十年的探索,電子商務安全防範策略從最初的商務資訊保密性發展到商務資訊的完整性、可用性、可控性和不可否認性,進而又發展爲“攻、防、測、控、管、評”等多方面的基礎理論和實施技術。目前,電子商務安全領域已經形成了9大核心技術,它們是:密碼技術、身份驗證技術、訪問控制技術、防火牆技術、安全內核技術、網絡反病毒技術、資訊泄露防治技術、網絡安全漏洞掃描技術、入侵檢測技術。

1.電子商務的'主要安全技術。(1)加密技術。加密技術解決了傳送資訊的保密問題,可分對稱加密和非對稱加密。對稱加密是一種傳統的資訊認證方法,透過資訊交換的雙方共同約定一個口令或一組密碼,建立一個通信雙方共享的密鑰。通信的甲方將要發送的資訊用私鑰加密後傳給乙方,乙方用相同的私鑰解密後獲得甲方傳遞的資訊。對稱加密採用的主要加密算法有DES數據加密標準、三重DES,IDEA,和AES(進階加密算法)等。其最大優勢是加/解密速度快, 適合於對大數據量進行加密,但密鑰管理困難。非對稱加密又稱公開密鑰加密,它使用一把公開發布的公開密鑰和一把只能由生成密鑰對的貿易方掌握的私用密鑰來分別完成加密和解密操作。如貿易的甲方生成一對密鑰並將其中的一把作爲公開密鑰向其他貿易方公開;得到該公開密鑰的貿易的方乙使用該密鑰對資訊進行加密後發送給甲方;甲方再用自己儲存的另一把私用密鑰對加密資訊進行解密。公鑰密碼技術是密碼技術核心,主要採用的算法有RSA算法、DSS/DSA算法和 ECC算法。優點是機制靈活,但加密和解密速度慢。

(2)數字簽名。數字簽名解決了而防止他人對傳輸的檔案進行破壞,以及如何確定發信人的身份的問題。數字簽名與書面檔案簽名有相同功效,它代表了檔案的特徵,檔案如果發生改變,數字簽字的值也將發生變化,不同的檔案將得到不同的數字簽字。數字簽名是採用雙重加密的方法,透過流程:A、被髮送檔案用 SHA編碼加密產生128 bit的數字摘要;B、發送方用自己的私用密鑰對摘要再加密,形成數字簽名;C、將原文和加密的摘要同時傳給對方;D、對方用發送方的公共密鑰對摘要解密,同時對收到的檔案用SHA編碼加密產生又一摘要;E、將解密後的摘要和收到的檔案在接收方重新加密產生的摘要互對比。最終實現了防僞、防抵賴。

(3)數字時間戳。數字時間戳服務提供了對電子檔案發表時間的安全保護,由專門的機構提供。時間戳是一個經加密後形成的憑證文檔,它包括需加時間戳的檔案的摘要、DTS收到檔案的日期和時間、DTS的數字簽字三個部分。時間戳形成的流程爲:①用戶將需要加時間戳的檔案用HASH編碼加密形成摘要,然後將該摘要發送到DTS;②DTS在加人了收到檔案摘要的日期和時間資訊後再對該檔案加密(數字簽名),然後送回用戶。數字時間戳是由認證單位DTS來加的,以DTS收到檔案的時間爲依據。

(4)數字證書。數字證書是由CA認證中心簽發的,用電子手段來證實一個用戶的身份和對網絡資源的訪問權限的憑證。CA認證中心是承擔網上安全電子交易認證服務、能簽發數字證書、並能確認用戶身份的服務機構。數字證書爲電子簽名相關各方提供真實、可靠驗證的公衆服務,解決電子商務活動中交易參與各方身份、資信的認定,維護交易活動的安全,從根本上保障電子商務交易活動順利進行。在網上的電子交易中,如雙方出示了各自的數字證書,就可用它來進行安全交易操作了。